跨平台密码管理器 + 好记又不重复的密码规则?

讲真,这其实是个“咨询/提问”帖,但还是想听听大家的讨论。

首先是:

随着用的平台越来越多,我自己定下的密码规则也越来越多,结果就是经常忘记密码;同时我又很需要一键填充(实在太方便了)。

Safari 和 iCloud 密码确实很方便,但我平时不用 Safari。换到 Chrome 里用,每次打开都要先输入一下“配对码”,而且也没法和安卓同步。

  • 所以就想找一个能多端同步、又能一键填充的“管理器(?)”。

其次是:

以前我所有平台都用同一个密码,后来意识到这问题很大,尤其是拿这个密码去注册一些私人/小网站的时候。

后来我慢慢摸索出一个规则:平台名@一串固定数字。但有时还是不能通用,比如大小写问题,或者平台名特别长。

  • 想听听大家有没有那种便于记忆、能适配大部分网站、又不会重复的密码规则?

Bitwarden,如果想自建可以用Vaultwarden

之前论坛里发过用Cloudflare部署Vaultwarden的帖子,你可以找一下(当然我是建议自己整个VPS自己跑)

密码的话,我有几个固定的密码,比如生日+名字(缩写,下同)+符号,学校+年份+名字,特定字母+特定数字序列(可以理解为114514那种的)。一般来说小网站用最后一个多,因为没有敏感信息

然后就是组合的,格式是 名字+生日+符号+平台缩写。

另外能用passkey的我基本上都没管密码了,有些临时注册的网站直接让Bitwarden随机生成一个就好了

好滴,我正好有一个 2 核 2g 和 一个 2 核 4g,应该可以跑,明天研究研究。

其实理想中是有一个一劳永逸的密码规则。刚刚想到的是全大写平台前三字母+固定数字+@+姓名缩写,

例如:NVI123456@zs (NVIDIA、张三)。

说到 passkey,感到我日常中能用 passkey 的好少啊,貌似只有 Google、GitHub、X 这些可以。国内貌似很少平台可以哦,难道是我使用姿势不对?

国内基本都要求实名,强绑定手机号和短信验证码

没办法,工信部是这么要求的

其实这种规则本质上还是一个共享的密码。只要有一个小网站把密码明文存着然后泄露了,固定的数字和姓名缩写就直接能看出来,网站前缀的拼法也一眼就猜到,剩下的账号跟着一起沦陷。每个站用随机密码就不存在这个问题,泄露一个也推不出其他的,剩下的就交给密码管理器记。

密码的固定部分可以用leet语,类似火星文,选一句简短好记的短语,然后用’@‘代替’a’,‘1’代替’l’和’i’,‘3’代替’e’,‘$‘代替’s’,’!'代替’i’这种来满足特殊符号和数字需求。把短语控制到10到14个字符左右(10 个字母加上 2-4 个平台首字母满足大部分密码长度要求),如果选不出字符数量合适的短语可以适当删掉元音字母和重复字母(比如把 “press” 变成 “prs”)。遇到不支持特殊符号的就改回普通字母。大写就平台部分和短语的首字母大写就行了,复杂度就已经达到要求了。

比如“genshin start(*神启动)”就可以写成“G3n$h1n$t@rt”,或者简单点“G3nshinst@rt”。

如果怕密码规则被人工推理出来,也可以把平台首字母用凯撒密码加密,然后放在固定部分的中间,就不容易被看出来了。不过要继续深究的话,这也只是当只泄露一个密码时不容易被看出来,如果多个密码同时泄露并被人工观察还是能被推理出规则的。最安全的还是只有随机密码,就看你愿不愿意舍弃手动输入的便利,而去完全信任密码管理器的可靠性了。